View a markdown version of this page

Cross-service pencegahan wakil yang bingung - AWS Pembela Perangkat IoT

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-service pencegahan wakil yang bingung

Masalah "confused deputy" adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memengaruhi entitas yang memiliki hak akses lebih tinggi untuk melakukan tindakan. Pada tahun AWS, peniruan lintas layanan dapat mengakibatkan masalah wakil yang membingungkan. Cross-servicepeniruan diri dapat terjadi ketika satu layanan (layanan panggilan) memanggil layanan lain (layanan yang disebut). Layanan panggilan dapat dimanipulasi untuk menggunakan izinnya untuk bertindak pada sumber daya pelanggan lain melalui layanan yang dipanggil dengan cara yang seharusnya tidak memiliki izin untuk mengakses. Untuk mencegah hal ini, AWS menyediakan alat yang membantu Anda melindungi data untuk semua layanan dengan prinsipal layanan yang telah diberikan akses ke sumber daya di akun Anda.

Ada tiga akses sumber daya AWS IoT Device Defender dari Anda yang dapat dipengaruhi oleh masalah keamanan deptuy yang membingungkan, menjalankan audit, mengirim pemberitahuan SNS untuk pelanggaran profil keamanan, dan menjalankan tindakan mitigasi. Untuk masing-masing tindakan ini, nilai-nilai untuk aws:SourceArn harus sebagai berikut:

  • Untuk sumber daya yang diteruskan dalam UpdateAccountAuditConfiguration API (RoleArn dan RoleArn atribut NotificationTarget), Anda harus menguraikan kebijakan sumber daya dengan menggunakan aws:SourceArn as. arn:arnPartition:iot:region:accountId:

  • Untuk sumber daya yang diter CreateMitigationAction uskan di API ( RoleArn Atribut), Anda harus menguraikan kebijakan sumber daya dengan menggunakan aws:SourceArn asarn:arnPartition:iot:region:accountId:mitigationaction/mitigationActionName.

  • Untuk sumber daya yang diter CreateSecurityProfile uskan di API (atribut alertTargets), Anda harus menguraikan kebijakan sumber daya dengan menggunakan as. aws:SourceArn arn:arnPartition:iot:region:accountId:securityprofile/securityprofileName

Cara paling efektif untuk melindungi dari masalah "confused deputy" adalah dengan menggunakan kunci konteks kondisi global aws:SourceArn dengan ARN lengkap sumber daya. Jika Anda tidak mengetahui ARN lengkap sumber daya atau jika Anda menentukan beberapa sumber daya, gunakan kunci kondisi konteks aws:SourceArn global dengan wildcard (*) untuk bagian ARN yang tidak diketahui. Misalnya, arn:aws:servicename:*:123456789012:*.

Contoh berikut menunjukkan bagaimana Anda dapat menggunakan kunci konteks kondisi aws:SourceAccount global AWS IoT Device Defender untuk mencegah masalah wakil yang membingungkan. aws:SourceArn

JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "iot.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:iot:*:123456789012::*" }, "StringEquals": { "aws:SourceAccount": "123456789012:" } } } }